我不确定这是否有必要,但我在登录表单中看不到任何 csrf 令牌。通常,当您创建表单时,您会form_rest(form)
在最后添加,并添加 csrf 令牌。但是登录表单的处理方式不同,它不是真正的表单对象,它是一种自动的。您可以在docs中看到这一点。
那是怎么回事?为什么登录表单没有csrf保护?我知道 CSRF 攻击是针对经过身份验证的用户,但 Sf2 中的匿名用户在技术上是经过身份验证的(请参阅会话 cookie),而且我可能希望进行某种渐进式参与,例如在 stackoverflow 中,您可以在其中执行一些操作而无需成为确认会员。
有什么想法吗?